Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

Preparándose para el cambio cuántico en la industria financiera

Preparándose para el cambio cuántico en la industria financiera

La amenaza cuántica a la criptografía

La computación cuántica promete resolver problemas complejos que escapan al alcance de las máquinas clásicas. Desafortunadamente, uno de esos "problemas complejos" es la base misma de nuestra seguridad digital. Los sistemas criptográficos de clave pública actuales, como... RSA y criptografía de curva elíptica (ECC), se basan en problemas matemáticos que son prácticamente imposibles de resolver para las computadoras normales (por ejemplo, factorizar números enteros grandes o calcular logaritmos discretos).

Los algoritmos cuánticos (como el algoritmo de Shor) que se ejecutan en una futura computadora cuántica criptográficamente relevante (CRQC) podrían resolver estos problemas de manera eficiente, rompiendo el cifrado que protege todo, desde las transacciones bancarias en línea hasta los registros financieros cifrados. En otras palabras, la revolución cuántica también podría significar una revolución en las capacidades de piratería informática, dejando obsoletos los estándares de seguridad actuales casi de la noche a la mañana. ¿Qué tan pronto podría esto...? “Día Q”, el día en que una computadora cuántica pueda romper nuestro criptografía¿Llegará? Nadie puede predecir el momento exacto, pero los expertos advierten que podría estar cerca. Algunas proyecciones sugieren que dentro de una década podría existir un dispositivo cuántico lo suficientemente potente como para amenazar los métodos de cifrado actuales.

Las instituciones financieras, que dependen de un cifrado sólido para transacciones seguras y comunicaciones confidenciales, no pueden permitirse el lujo de ser complacientes. cosechar ahora, descifrar más tarde La amenaza es real: los atacantes pueden interceptar y almacenar datos cifrados hoy mismo, con planes de descifrarlos una vez que las capacidades cuánticas estén disponibles. Los datos financieros sensibles (información de clientes, registros de transacciones, instrucciones de pago, etc.) que podrían permanecer confidenciales durante años deben protegerse no solo contra las amenazas actuales, sino también contra futuras brechas de seguridad impulsadas por la tecnología cuántica.

Por qué el sector financiero debe actuar ahora

Para bancos, aseguradoras, procesadores de pagos y otras instituciones financieras, hay mucho en juego. El sector financiero se basa en la confianza y la seguridad, y los clientes esperan que sus transacciones y datos personales se mantengan privados y a prueba de manipulaciones. Un adversario con una computadora cuántica podría falsificar firmas digitales (haciéndose pasar por bancos o clientes), descifrar comunicaciones sensibles o incluso desbloquear retrospectivamente años de transacciones cifradas.

Aunque aún no existen ordenadores cuánticos a gran escala capaces de realizar estos ataques, Es hora de prepararse ahoraLa transición de la infraestructura criptográfica es una tarea enorme, similar a las migraciones que llevan varios años de hashes SHA-1 a SHA-2 o de sistemas más antiguos. Versiones de TLS a los protocolos modernos. Pero el cambio cuántico supone un cambio de paradigma aún mayor, que afecta a casi todos los aspectos de la seguridad. Los líderes de TI financiera deben reconocer que es esencial comenzar a prepararse con anticipación para evitar el caos y la interrupción de los sistemas críticos una vez que los ataques cuánticos sean factibles. Agilidad criptográficaLa capacidad de intercambiar algoritmos criptográficos rápidamente debería convertirse en un principio de diseño prioritario en los sistemas bancarios en el futuro.

Los reguladores y las agencias gubernamentales también están dando la voz de alarma. En Estados Unidos, un Memorando de Seguridad Nacional de 2022 (NSM-10) y directivas relacionadas establecen la expectativa de una "transición oportuna y equitativa" a la criptografía resistente a la cuántica en todas las agencias federales. El Instituto Nacional de Estándares y Tecnología (NIST) ha instado explícitamente a las organizaciones a comenzar a migrar a la criptografía poscuántica lo antes posible.

Al mismo tiempo, la Agencia de Seguridad Nacional de Estados Unidos actualizó su guía (CNSA 2.0) para exigir que los proveedores y agencias que trabajan con sistemas de seguridad nacional implementen cifrado seguro cuántico para 2030, y se espera que en algunos casos las soluciones resistentes a lo cuántico estén disponibles para 2026. Si bien las empresas de la industria financiera pertenecen principalmente al sector privado, estos mandatos gubernamentales señalan la urgencia del problema y es probable que se reflejen expectativas similares en las directrices regulatorias financieras.

CBOM seguro

Obtenga visibilidad completa con descubrimiento criptográfico continuo, inventario automatizado y remediación de PQC basada en datos.

NIST y cronograma y orientación para la transición

La transición de la criptografía de toda una industria no se produce de la noche a la mañana. Conscientes de ello, el NIST y otros organismos de normalización han delineado hojas de ruta para guiar la migración. Según el borrador de la guía de transición del NIST (NIST IR 8547), los algoritmos de clave pública ampliamente utilizados, RSA (para cifrado y firmas), ECC (ECDSA/ECDH), DSA y esquemas relacionados, deberían eliminarse gradualmente en esta década.De hecho, se apunta a 2030 como fecha límite para descontinuar las tecnologías vulnerables a la computación cuántica heredadas. cifrado y algoritmos de firma, y ​​se prevé que 2035 sea el momento en que estarán totalmente prohibidos, salvo para uso histórico.

Esto sugiere que, para 2030, las instituciones financieras deberían contar con opciones resistentes a la tecnología cuántica para todos los sistemas nuevos y estar en pleno proceso de reemplazo de los antiguos. Para 2035, los algoritmos antiguos podrían ya no estar permitidos en producción para aplicaciones sensibles. La hoja de ruta del NIST incluye plazos para restringir gradualmente y luego prohibir el uso de algoritmos vulnerables, garantizando así que la industria no quede desprevenida cuando se produzcan avances cuánticos.

El NIST también está brindando orientación técnica sobre cómo migrar. Sus publicaciones (como el NIST) Migración a la criptografía post-cuántica Manual de estrategias y guías prácticas) enfatizan pasos como realizar un inventario criptográfico, priorizar qué sistemas actualizar primero y adoptar soluciones híbridas durante la transición. En un criptografía híbrida Por ejemplo, se podría usar un algoritmo tradicional y uno poscuántico simultáneamente (de modo que si alguno permanece seguro, los datos también lo están). Esto puede añadir protección ahora sin esperar a que la PQC esté completamente estandarizada en todas partes.

Es verdad que la NIST Los expertos recomiendan comenzar con implementaciones híbridas y pruebas de concepto para probar las implementaciones de PQC, de modo que la transición a PQC exclusivo sea más fluida y sin sorpresas desagradables. La migración implicará actualizaciones de protocolos e infraestructura, desde los estándares TLS y VPN hasta el software y hardware bancario central; los módulos de seguridad podrían necesitar actualizaciones para admitir claves más grandes o nuevas operaciones criptográficas. Las pruebas tempranas y la implementación por etapas son cruciales, así como la colaboración con consorcios y grupos de normalización del sector para garantizar la resolución de los problemas de interoperabilidad.

MilestoneCronograma objetivoImplicaciones
Mandatos gubernamentales (NSM-10, CNSA 2.0)por 2030Se espera que la transición obligatoria entre los sistemas federales influya en las regulaciones financieras.
Desuso de RSA/ECCPara 2030 (restringido)Comienza la eliminación gradual de las aplicaciones bancarias, PKI, pagos
Desautorización total de algoritmos heredados (RSA/ECC)por 2035Se espera que todas las instituciones financieras sean seguras desde el punto de vista cuántico.

Fig.: Adelanto de la línea de tiempo

Planificación de la transición a PQC en instituciones financieras

Para los CISO, CIO y líderes empresariales del sector financiero, prepararse para la transformación cuántica puede resultar abrumador. Sin embargo, al dividir el desafío en pasos manejables, las organizaciones pueden comenzar a avanzar hacia una postura segura para la computación cuántica hoy mismo. Aquí hay una hoja de ruta a considerar:

  • Aumentar la conciencia sobre este tema

    Comience por educar a la dirección ejecutiva y a las partes interesadas sobre la amenaza cuántica y sus implicaciones. Utilice fuentes fiables, como las directrices del NIST, para explicar que se trata de un escenario implícito, no de un escenario hipotético. Obtener presupuesto y apoyo para un programa plurianual de transición criptográfica es mucho más fácil una vez que los líderes comprenden el riesgo existencial para los datos y la confianza. Muchas empresas financieras están creando grupos de trabajo internos centrados en la gestión del riesgo cuántico.

  • Inventario criptográfico

    No puede protegerse si no sabe que lo tiene. Catalogue todos los lugares donde se utiliza criptografía en los sistemas y productos de su organización. Esto incluye áreas obvias como TLS / SSL Para sitios web, VPN, mensajería segura, firma de código y cifrado de datos (en reposo y en tránsito), así como criptografía integrada en aplicaciones, bases de datos, aplicaciones móviles e incluso servicios de terceros. Identifique qué algoritmos se utilizan (p. ej., RSA-2048, ECDSA P-256, etc.) y qué sistemas o aplicaciones dependen de ellos. Este inventario sienta las bases para planificar la sustitución de algoritmos vulnerables. Una herramienta de descubrimiento criptográfico puede ayudar a analizar y crear un inventario criptográfico detallado. 

  • Evaluación de riesgos y clasificación de datos

    No todos los datos son iguales. Determine qué datos sensibles causarían el mayor daño si un adversario los descifra o falsifica en el futuro. Por ejemplo, los registros financieros sensibles de larga duración, los documentos confidenciales de fusiones y adquisiciones o la información personal identificable (PII) de clientes que deben permanecer privados durante décadas son de alta prioridad; estos deben protegerse contra tácticas de "recoger ahora, descifrar después". Evalúe qué sistemas son más críticos de proteger y cuáles podrían ser el objetivo principal (los sistemas públicos con datos valiosos son los principales candidatos). Esta perspectiva basada en el riesgo ayudará a priorizar dónde implementar primero la PQC o qué sistemas criptográficos actualizar antes.

  • Desarrollar una estrategia y un cronograma de migración

    Utilizando el inventario y la evaluación de riesgos, diseñe una estrategia para la implementación gradual de algoritmos poscuánticos. Identifique las soluciones rápidas, como sistemas que se puedan migrar fácilmente a PQC mediante actualizaciones de software, y los casos más complejos que puedan requerir soporte del proveedor o nuevo hardware. Procure seguir el cronograma de las directrices (con las principales transiciones implementadas para 2030), pero incluya plazos para pruebas y ejecuciones paralelas. Una estrategia típica podría consistir en implementar primero soluciones híbridas (que combinan algoritmos clásicos y PQC) en una o dos áreas críticas como pilotos.

    Por ejemplo, un banco podría empezar implementando una VPN basada en PQC o un enlace de comunicación seguro internamente, manteniendo el cifrado clásico como respaldo. Esto permite realizar pruebas reales de rendimiento y compatibilidad.

    Con el tiempo, se deben ampliar estos pilotos y aumentar la proporción de tráfico o sistemas que utilizan PQC. Sin embargo, una solución híbrida conlleva sus propios desafíos, como mayores demandas computacionales y de ancho de banda, problemas de interoperabilidad con sistemas heredados y estándares en constante evolución, y una mayor complejidad en la gestión de claves debido al mayor tamaño de las claves y los certificados. Además, los marcos de gobernanza y los procedimientos operativos deben actualizarse para reflejar las implementaciones híbridas, a la vez que se requieren pruebas exhaustivas para garantizar la fiabilidad y la resiliencia en todas las aplicaciones e infraestructura.

  • Actualizar la infraestructura y las aplicaciones

    Colabore estrechamente con sus equipos de TI y proveedores para incorporar compatibilidad con PQC. Esto podría implicar actualizar bibliotecas (por ejemplo, usar una biblioteca TLS compatible con conjuntos de cifrado poscuántico), implementar actualizaciones de firmware para módulos de seguridad de hardware (HSM) que incorporen algoritmos PQC o garantizar que su infraestructura de clave pública (PKI) pueda emitir certificados de seguridad cuántica. Muchos proveedores publicarán parches o nuevas versiones "aptas para la computación cuántica"; realice un seguimiento de estos parches e incorpórelos en su plan de TI. Si aún no hay soluciones listas para usar, considere usar implementaciones de código abierto. Algoritmos PQC Para fines de prueba provisional. Asegúrese de que las nuevas solicitudes de adquisición incluyan requisitos de seguridad resistentes a la tecnología cuántica, de modo que los nuevos sistemas que adquiera en 2025 o 2026 no generen más deuda técnica que deba solucionarse posteriormente.

  • Pruebas y validación en cada paso

    No cambie de opinión sin más, un día de 2030. Las pruebas son cruciales porque los algoritmos de PQC son más recientes y, en algunos casos, tienen claves de mayor tamaño o mayores necesidades de computación, lo que podría afectar el rendimiento. Configure un entorno de prueba o proyectos piloto para medir el rendimiento y la compatibilidad de las implementaciones de PQC con sus cargas de trabajo específicas. Por ejemplo, ¿cómo afecta un intercambio de claves basado en lattice a la latencia de las comunicaciones comerciales de alta frecuencia? ¿Se ajusta un nuevo algoritmo de firma a los límites de tamaño de sus chips de tarjetas inteligentes o tokens de autenticación? Las pruebas tempranas detectarán cualquier problema (que quizás requiera optimización o incluso la elección de un algoritmo diferente) mientras hay poco en juego.

  • Garantizar la agilidad criptográfica

    Una lección clave de esta transición es la vital importancia de la agilidad criptográfica. Diseñe sistemas que permitan la sustitución o adición de algoritmos mediante configuración, no mediante codificación fija. De esta manera, si posteriormente se descubre que un algoritmo de PQC es más débil de lo previsto o si surge un estándar aún mejor, podrá actualizarlo sin una revisión completa. Muchas organizaciones están estableciendo un "Centro de Excelencia en Criptografía" para gestionar dichas prácticas, mantener la experiencia y supervisar la implementación de nuevas tecnologías criptográficas en toda la empresa. Para una institución financiera, esta gobernanza garantizará la coherencia y el cumplimiento normativo a medida que evolucionen las regulaciones.

  • Capacitación y preparación para incidentes

    Finalmente, invierta en habilidades y planificación de incidentes. Capacite a sus equipos de ciberseguridad en conceptos de amenazas cuánticas e implementación de PQC. El período de transición probablemente implicará el uso de una combinación de algoritmos; el personal debe estar familiarizado tanto con los antiguos como con los nuevos. Actualice los planes de respuesta a incidentes para considerar las amenazas cuánticas (por ejemplo, ¿qué sucedería si un atacante afirma haber descifrado RSA? ¿Cómo se validaría y respondería?). Si bien los ataques cuánticos reales pueden tardar años, prepararse ahora mediante ejercicios prácticos puede ser esclarecedor. Esto garantiza que, cuando llegue el día, su institución no tendrá problemas; contará con un plan establecido.

Servicios de asesoramiento de PQC

Obtenga preparación post-cuántica con una evaluación criptográfica dirigida por expertos, una estrategia de migración y una implementación práctica alineada con los estándares NIST.

¿Cómo puede la CE apoyar la transición del PQC?

Si te preguntas dónde y cómo comenzar tu viaje postcuántico, Consultoría de cifrado Estamos aquí para apoyarte. Puedes contar con nosotros como tu socio de confianza y te guiaremos en cada paso con claridad, confianza y experiencia práctica.  

Descubrimiento e inventario criptográfico

Esta es la fase fundamental en la que construimos visibilidad sobre su infraestructura criptográfica existente. Identificamos qué sistemas están en riesgo ante amenazas cuánticas y evaluamos la preparación de su configuración actual, incluyendo su PKI, HSM y aplicaciones. El objetivo es identificar qué activos criptográficos existen, dónde se utilizan y su criticidad. Realizamos un análisis exhaustivo de certificados, claves criptográficas, algoritmos, bibliotecas y protocolos en todo su entorno de TI, incluyendo endpoints, aplicaciones, API, dispositivos de red, bases de datos y sistemas embebidos.

Identificación de todos los sistemas (locales, en la nube, híbridos) que utilizan criptografía, como servidores de autenticación, HSM, balanceadores de carga, VPN y más. Recopilación de metadatos clave, como tipos de algoritmos, tamaños de clave, fechas de vencimiento, fuentes de emisión y cadenas de certificados. Creación de una base de datos de inventario detallada de todos los componentes criptográficos que sirva como base para la evaluación y planificación de riesgos.

Evaluación de impacto de PQC

Una vez establecida la visibilidad, realizamos entrevistas con las partes interesadas clave para evaluar el panorama criptográfico en cuanto a vulnerabilidades cuánticas y el grado de preparación de su entorno para la transición a PQC. Analizamos la exposición de los elementos criptográficos a amenazas cuánticas, en particular aquellos que se basan en RSA, ECC y otros algoritmos susceptibles de ser descifrados. Revisamos cómo... Infraestructura de Clave Pública y Módulos de seguridad de hardware Están configurados y si son compatibles con la integración de algoritmos poscuánticos. Analizamos las aplicaciones para detectar dependencias criptográficas codificadas e identificamos aquellas que requieren refactorización. Entregamos un informe detallado con un inventario de activos criptográficos vulnerables, clasificaciones de severidad de riesgos y priorización para la migración.

Estrategia y hoja de ruta de PQC

Una vez identificados los riesgos, trabajamos con usted para desarrollar una estrategia de migración personalizada y por fases que se ajuste a sus requisitos comerciales, técnicos y regulatorios. Creamos una estrategia de adopción de PQC a medida que refleje su tolerancia al riesgo, las mejores prácticas del sector y sus necesidades de preparación para el futuro. Diseñamos sistemas y flujos de trabajo que faciliten la transición de algoritmos criptográficos a medida que evolucionan los estándares. Actualizamos las políticas de seguridad, los procedimientos de gestión de claves y las normas internas de cumplimiento para alinearlas con las recomendaciones del NIST y la NSA (CNSA 2.0). Elaboramos una hoja de ruta de migración paso a paso con objetivos a corto, mediano y largo plazo, desglosados ​​en fases manejables, como la prueba piloto, la implementación híbrida y la implementación completa.

Evaluación de proveedores y prueba de concepto

En esta etapa, le ayudamos a identificar y probar las herramientas, tecnologías y socios adecuados para sus objetivos poscuánticos. Le ayudamos a definir los requisitos técnicos y comerciales para las RFI/RFP, incluyendo la compatibilidad de algoritmos, la compatibilidad de integración, el rendimiento y la madurez de los proveedores. Identificamos a los principales proveedores que ofrecen PKI con capacidad PQC, gestión de claves y soluciones criptográficas. Realizamos pruebas de concepto (PoC) en entornos aislados para evaluar el rendimiento, la facilidad de integración y la adecuación general a sus casos de uso. Entregamos una matriz comparativa de proveedores y un informe de recomendaciones basado en los resultados de PoC reales.

Pruebas piloto y escalamiento

Antes de la implementación completa, validamos todo mediante pruebas piloto controladas para garantizar la viabilidad en el mundo real y minimizar las interrupciones del negocio. Probamos los nuevos modelos criptográficos en un entorno de pruebas o no productivo, generalmente para una o dos aplicaciones. Validamos la interoperabilidad con los sistemas existentes, las dependencias de terceros y los componentes heredados. Recopilamos la retroalimentación de los equipos de TI, los arquitectos de seguridad y las unidades de negocio para perfeccionar el plan. Una vez que todo se prueba con éxito, facilitamos una implementación fluida y escalable, reemplazando gradualmente los algoritmos criptográficos heredados, minimizando las interrupciones y garantizando que los sistemas se mantengan seguros y conformes. Monitoreamos continuamente el rendimiento y proporcionamos optimización continua para mantener su defensa cuántica sólida, eficiente y preparada para el futuro.

Implementación de PQC

Una vez que el plan esté listo, es hora de ponerlo en marcha. Esta es la etapa final, donde ejecutamos la migración completa, integrando PQC en su entorno operativo, garantizando al mismo tiempo el cumplimiento normativo y la continuidad. Implementamos modelos híbridos que combinan algoritmos clásicos y de seguridad cuántica para mantener la retrocompatibilidad durante la transición. Implementamos la compatibilidad con PQC en su PKI, aplicaciones, infraestructura, servicios en la nube y API. Ofrecemos capacitación práctica a sus equipos, junto con documentación técnica detallada para el mantenimiento continuo. Configuramos sistemas de monitoreo y procesos de gestión del ciclo de vida para monitorear el estado criptográfico, detectar anomalías y respaldar futuras actualizaciones.

La transición a la criptografía cuántica segura es un gran paso, pero no tiene por qué darlo solo. Con Encryption Consulting a su lado, contará con la orientación y la experiencia necesarias para construir una estrategia de seguridad resiliente y preparada para el futuro. 

Póngase en contacto con nosotros en [email protected] y permítanos construir una hoja de ruta personalizada que se alinee con las necesidades específicas de su organización.  

Conclusión

La transformación cuántica se avecina, y con ella, la necesidad de reestructurar las bases de seguridad del sector financiero. La transición a la criptografía poscuántica será un proceso complejo que durará varios años, pero también representa una oportunidad para que las organizaciones modernicen su seguridad, mejoren la agilidad criptográfica y fortalezcan la confianza de los clientes ante las amenazas emergentes. Las instituciones financieras que actúan con urgencia y deliberación, guiadas por los estándares del NIST, los plazos gubernamentales y las mejores prácticas del sector, pueden garantizar la seguridad de los datos de sus clientes tanto hoy como en la era poscuántica. La tarea no es solo técnica; es un imperativo estratégico para el negocio. Como afirma nuestro director ejecutivo: "“La cuenta regresiva ha comenzado y hoy es un buen momento para comenzar a proteger sus datos con cifrado resistente a la tecnología cuántica”. Al invertir ahora en soluciones y prácticas seguras para la computación cuántica, los bancos y las entidades financieras estarán bien preparados para dar la bienvenida a la era cuántica como un avance en la innovación, no como una falla en la seguridad. La carrera es estar preparados para la computación cuántica, y el sector financiero debe liderar para salvaguardar la integridad de los sistemas financieros globales durante las próximas décadas.